自 2022 年 6 月 15 日起,本网站不再支持 Internet Explorer。 请使用其他浏览器访问我们的网站,以获得最佳的浏览体验。

产品支持

安全公告

概述

OnCell G3100-HSPA 系列和 OnCell G3470A-LTE 系列蜂窝网关漏洞

  • 安全公告编号: MPSA-200201
  • 版本: V1.0
  • 发布日期: 2020年2月13日
  • 参考:
    • CVE-2018-11420, CVE-2018-11423, CVE-2018-11424, CVE-2018-11425, CVE-2018-11426, CVE-2018-11427, CVE-2018-11421, CVE-2018-11422

OnCell G3100-HSPA 系列和 OnCell G3470A-LTE 系列蜂窝网关中发现一些产品漏洞。为此,Moxa 制定了相关修复方案。

确定的漏洞类型和潜在影响如下所示:
OnCell G3470A-LTE 系列

序号 漏洞类型 影响
1 对内存缓冲区内的操作限制不当 (CWE-119)
CVE-2018-11425
拒绝服务、执行远程代码


OnCell G3100-HSPA 系列

序号 漏洞类型 影响
1 不受控制的资源消耗 (CWE-400)
CVE-2018-11420
执行远程代码
2 对内存缓冲区内的操作限制不当 (CWE-119)
CVE-2018-11423
拒绝服务、执行远程代码
3 空指针逆向引用 (CWE-476)
CVE-2018-11424
拒绝服务
4 授权不当 (CWE-287)
CVE-2018-11426
攻击者可以暴力破解授权参数
5 跨站请求伪造 (CSRF) (CWE-352)
CVE-2018-11427
CVE-2018-11427 攻击者可以借助网页界面,冒充管理员采取行动
6 信息泄露 (CWE-200)
CVE-2018-11421
攻击者可以获取敏感信息,例如管理凭证
7 访问控制错误 (CWE-284)
CVE-2018-11422
攻击者可以修改配置,上传固件

 

受影响产品与解决方案

受影响的产品

受影响的产品和固件版本如下所示:

产品系列 受影响的版本
OnCell G3470A-LTE 系列 固件版本 1.6 或更早版本
OnCell G3100-HSPA 系列 固件版本 1.4 或更早版本存在第 1、2、3 项漏洞(CVE-2018-11420、CVE-2018-11423、CVE-2018-11424)

固件版本 1.7 或更早版本存在第 4、5、6、7 项漏洞(CVE-2018-11426、CVE-2018-11427、CVE-2018-11421、CVE-2018-11422)

 

解决方案

Moxa 已制定合理方案修复上述漏洞。针对受影响产品的解决方案如下所示:

产品系列 解决方案
OnCell G3470A-LTE 系列 请下载新的 固件/软件
OnCell G3100-HSPA 系列 如需修复第 1、2、3、4、5 项漏洞(CVE-2018-11420、CVE-2018-11423、CVE-2018-11424、CVE-2018-11426、CVE-2018-11427),请下载新的 固件/软件

只有在使用 Moxa OnCell-G3100-HSPA 的“OnCell Search Utility”和“OnCell Central Manager”功能时,才会出现第 6、7 项漏洞(CVE-2018-11421、CVE-2018-11422)。Moxa 建议客户加设安全通讯机制,如将“OnCell Central Manager”配置成 OnCell IPsec VPN 服务器,制定 VPN 解决方案,降低潜在风险。

鸣谢

感谢卡巴斯基实验室的 Alexander Zaytsev 先生报告了漏洞,与我们合力提高产品安全性,并帮助我们为客户提供更好的服务。
 

修订历史

版本 描述 发布日期
1.0 首次发布 2020 年 2 月 13 日

相关产品

OnCell G3100-HSPA 系列 · OnCell G3470A-LTE 系列 ·

  •   打印此页
  • 您可在 My Moxa 管理和分享已保存列表
漏洞修复

如果您担心 Moxa 产品可能存在安全漏洞,请与我们联系,我们将协助您进行查询。

报告漏洞
添加至收藏夹